É possível configurar o Squid para usar syslog para encaminhar seus eventos de acesso e cache.
Procedimento
- Use SSH para efetuar login na interface da linha de comandos do dispositivo Squid.
- Abra o arquivo a seguir:
/etc/rc3.d/S99localNota: Se /etc/rc3.d/S99local não existir, use /etc/rc.d/rc.local.
- Inclua a linha a seguir:
tail -f /var/log/squid/access.log | logger -p
<facility>.<priority> &
- < facility> é qualquer instalação de syslog válida, que é escrita em minúsculas como
authpriv, daemon, local0 a local7, ou user.
- <prioridade> é qualquer prioridade válida que seja escrita em letras minúsculas como
err, warning, notice, info, debug.
- Salve o arquivo e feche-o.
A criação de log será iniciada na próxima vez em que o sistema for reinicializado.
- Para iniciar a criação de log imediatamente, digite o comando a seguir:
nohup sh -c "tail -f /var/log/squid/access.log | logger -p
<facility>.<priority>" &
As opções <facility> e <priority> são os mesmos valores que você inseriu.
- Abra o arquivo a seguir:
/etc/syslog.confNota: Ao usar rsyslog, abra /etc/rsyslog.conf em vez de /etc/syslog.conf.
- Inclua a linha a seguir para enviar os logs para QRadar:
<facility>.<priority>
@<QRadar_IP_address>
O exemplo a seguir mostra uma prioridade e instalações para as mensagens Squid e um endereço IP do QRadar :
local4.info @<IP_address>
- Confirme que o formato access_log termina em common.
Exemplo:access_log /path/to/access.log common
Se o valor de término do formato access_log for squid, mude squid para common, conforme exibido no exemplo.
Se o formato access_log não tiver um valor final, inclua a linha a seguir no arquivo conf do Squid para ativar a emulação de arquivo de log httpd:
emulate_httpd_log on
- Escolha uma das opções a seguir:
- Salve o arquivo e feche-o.
- Digite o comando a seguir para reiniciar o daemon syslog:
/etc/init.d/syslog restart
Para obter mais informações sobre a configuração do Squid,
consulte sua documentação de fornecedor.
Resultados
Após configurar o encaminhamento de syslog para seus logs
de cache e acesso, a configuração será concluída. O QRadar pode descobrir automaticamente eventos syslog que são encaminhados do Squid.